Microsoftが新たに公表したEntra IDの脆弱性(CVE-2025-55241)により、攻撃者はMicrosoftのグローバルなクラウド王国への鍵を手に入れられた可能性がある。中小企業からFortune 500の巨大企業まで、あらゆるテナントが完全な侵害の危険にさらされていた。
この脆弱性を発見した研究者は、次のように警告した。「この脆弱性を使えば、あらゆるEntra IDテナントを侵害できた可能性がある」
Entra IDは、Microsoft 365、Azure、そして無数のサードパーティーアプリにおける認証とアクセスを担っている。ここで1件の侵害が起きれば、機密データが露出し、テナント設定が書き換えられ、権限がひそかに昇格される可能性がある。攻撃者に組織全体を広範かつ密かに掌握されかねない。
脆弱性の仕組み
CVE-2025-55241が危険な脆弱性となったのは、MicrosoftのIDシステムに存在する微妙なアーキテクチャ上の隙を悪用できたためだ。この脆弱性の核心には、MicrosoftのIDシステム内部にある、あまり知られていない2つのコンポーネントがあった。これらを組み合わせることで、テナントをひそかに乗っ取る道が開かれた。
- アクタートークン:この文書化されていないトークンにより、サービス間通信が可能になり、Conditional Accessを迂回して、サインインなしに広範なアカウントのなりすましを行えた。
- Azure AD Graph APIの検証の隙:従来型のAzure AD Graph APIには、アクタートークンの検証に欠陥があった。APIは、トークンがアクセス先と同じテナントから発行されたものかを確認せず、リクエストに有効なテナントIDとユーザー識別子が含まれていれば、他のテナントのトークンも受け入れていた。
これらの問題を組み合わせると、攻撃者は自分の環境で発行したトークンに、標的に関する公開情報(テナントIDやユーザーのnetIdなど)を組み合わせ、なりすまし用トークンを作成できた。
攻撃者はその細工したトークンを使い、グローバル管理者を含む被害テナント内の任意のユーザーとして認証し、正規のアカウント所有者であるかのようにAzure AD Graphを操作できた。
アクセスの秘匿性と範囲
この脆弱性の最も危険な側面の1つは、その不可視性だった。研究者の調査によると、アクタートークンの発行や使用の記録は、被害テナント内に一切残らなかった。また、Azure AD GraphにはAPIレベルの詳細なテレメトリーもなかった。
そのため攻撃者は、痕跡を残すことなく、ユーザーを列挙し、セキュリティ設定を読み取り、BitLockerの回復キーを抽出し、アプリケーションの認証情報を収集できた。
新しい管理者の作成やディレクトリ設定の変更など、オブジェクトを変更する操作だけが監査ログを生成した。それでも、ログの記録元はExchange OnlineやSharePointなど、信頼されたMicrosoftサービスである可能性があった。
この無制限の権限と秘匿性の組み合わせにより、CVE-2025-55241は危険な脆弱性となり、攻撃者が組織のMicrosoftクラウド環境全体をひそかに侵害する可能性をもたらした。
MicrosoftはMicrosoft、実際に悪用された証拠は確認していないとしたが、この問題の深刻さは、最新のクラウドプラットフォーム内に残存する旧来の認証メカニズムが本質的に抱えるリスクを浮き彫りにしている。
組織がリスクを軽減する方法
MicrosoftはCVE-2025-55241のパッチを公開し、Azure AD Graph APIに対してアプリケーションがアクタートークンを要求することも制限した。
パッチを適用するだけでなく、セキュリティチームは次の対策も講じるべきだ。
- 旧式アプリを監査:非推奨となったAzure AD Graph APIに依存し続けているアプリケーションがないことを確認する。
- 悪用の兆候を探索:公開されているKQLクエリを使い、アクタートークンの悪用の可能性を検出する。
- アクセスを厳格化:最小権限のアクセス許可を適用し、通常とは異なる権限昇格を監視する。
- Microsoft Graphへの移行:Azure AD Graph APIから切り替え、ログ記録と監査を強化する。
今回のインシデントは、旧式のサービスがクラウドシステムに見えないリスクを生み出すことを示している。Entra IDの防御が強化されていても、攻撃者は認証の隙を狙う。そのため、迅速なパッチ適用、古いプロトコルの廃止、トークンの監視が不可欠だ。
クラウド防御の強化について専門家の支援を受けるには、次のクラウドセキュリティプロバイダーを確認してほしい。

